Presque tout ce qui s'écrit sur les signatures électroniques répond à une question tranchée il y a vingt-cinq ans : sont-elles légales ? Elles le sont. La question qui décide réellement des litiges est une autre, et elle retient bien moins l'attention.
La voici. Le document est signé. Des mois plus tard, la partie adverse déclare : ce n'était pas moi.
Ce que la loi tranche réellement, et ce qu'elle laisse ouvert
La loi fédérale E-SIGN Act a été adoptée le 30 juin 2000 et est entrée en vigueur le 1er octobre 2000. Elle est codifiée aux 15 U.S.C. §§ 7001–7031. La phrase que tout le monde cite est le § 7001(a), et elle dispose qu'on ne peut refuser à une signature ou à un contrat leur effet juridique, leur validité ou leur force exécutoire au seul motif qu'ils sont sous forme électronique.
Lisez cela attentivement, car le mot déterminant est seul. La loi écarte exactement une objection : que la signature était électronique. Elle ne rend pas exécutoire une signature non authentifiée. Elle ne déplace pas la charge de la preuve. Elle ne dit absolument rien sur le point de savoir si la personne que vous croyez signataire est bien celle qui a signé.
Presque toutes les pages d'éditeurs brouillent ce point, parce que la version brouillée est un meilleur argument de vente. La version précise vous est plus utile.
La vraie question est celle de l'imputation
À côté d'E-SIGN se trouve l'Uniform Electronic Transactions Act, promulgué en 1999 et aujourd'hui adopté par 49 États, auxquels s'ajoutent le District of Columbia, Porto Rico et les Îles Vierges américaines. New York est le seul État à ne pas l'avoir repris et applique sa propre loi, l'Electronic Signatures and Records Act, à l'Article 3 du State Technology Law.
C'est avec UETA que l'argumentation se joue réellement. Deux sections comptent.
§ 2(8) définit une signature électronique comme un son, un symbole ou un procédé électronique joint à un enregistrement ou logiquement associé à celui-ci, et exécuté ou adopté par une personne avec l'intention de signer l'enregistrement. L'élément déterminant est l'intention, non la technologie. Un nom saisi au clavier avec cette intention est une signature. Une clé cryptographique appliquée par accident n'en est pas une.
§ 9 est celui qu'il faut connaître par cœur. Une signature électronique est imputable à une personne si elle était le fait de cette personne, et ce fait peut être établi par tout moyen, y compris en démontrant l'efficacité de toute procédure de sécurité appliquée.
Cette clause est toute la raison juridique de l'existence d'une piste d'audit. C'est le point d'accroche légal qui transforme un fichier journal en élément de preuve.
Notez ce que le § 9 ne fait pas. Il ne présume pas que la signature était le fait de cette personne. Il vous dit quel type de démonstration est disponible dès lors que quelqu'un la conteste.
Ce que cela donne à l'épreuve des faits
L'affaire à lire est Ruiz v. Moss Bros. Auto Group, Inc., 232 Cal. App. 4th 836 (2014). Un employeur a tenté d'imposer l'arbitrage en s'appuyant sur un accord signé électroniquement. Le salarié a déclaré ne pas se souvenir de l'avoir signé.
L'employeur a produit une déclaration affirmant que le salarié avait signé. La cour a jugé que cela ne suffisait pas. Dès lors que la signature est véritablement contestée, la partie qui s'en prévaut supporte la charge d'établir que la signature était le fait de cette personne, et une affirmation péremptoire ne l'en décharge pas. Un nom d'utilisateur et un mot de passe seuls ne suffisaient pas davantage.
La leçon n'est pas que les signatures électroniques sont fragiles. Elle est que la signature n'est pas la preuve. C'est l'enregistrement qui l'entoure qui l'est. La partie capable de décrire son processus en détail gagne ce débat. La partie qui ne peut qu'affirmer le perd.
Ce que votre enregistrement doit pouvoir dire
Si vous êtes un jour la partie qui détient le document, voici ce que l'on vous demandera de démontrer, et cela correspond exactement à ce qu'une piste doit consigner à mesure que cela se produit :
- Que ce document précis a été envoyé à cette personne précise, et quand.
- Que l'invitation est partie vers une adresse qu'elle contrôlait, et qu'elle a été ouverte depuis quelque part.
- Que le document lui a été présenté avant qu'aucun champ ne devienne signable.
- Qu'elle a consenti à signer électroniquement lors d'une étape distincte et horodatée, et non par une ligne en petits caractères.
- Que la signature a été apposée dans un champ précis, sur une page précise, à des coordonnées précises.
- Que le fichier n'a pas changé depuis, et que cela peut se démontrer par le calcul plutôt que s'affirmer.
Chacun de ces points est un fait consigné au moment où il s'est produit. Aucun ne peut être reconstitué après coup, ce qui explique précisément pourquoi un enregistrement assemblé une fois le litige ouvert vaut bien moins que celui qui a été écrit à mesure que les événements se produisaient.
Porter l'enregistrement devant un tribunal
C'est la partie que presque aucun contenu d'éditeur ne traite, et c'est celle où une empreinte justifie son existence.
Deux règles de preuve ont été ajoutées aux Federal Rules le 1er décembre 2017. Rule 902(13) permet qu'un enregistrement produit par un procédé ou un système électronique s'authentifie de lui-même, sur la base d'une certification émanant d'une personne qualifiée. Rule 902(14) fait de même pour les données copiées depuis un appareil ou un fichier électronique lorsqu'elles sont authentifiées par une valeur de hachage comparée par une personne qualifiée.
Rule 902(14) est, fonctionnellement, une règle écrite pour exactement cela : un document scellé par une empreinte que n'importe qui peut recalculer. Les deux règles exigent une certification écrite et un préavis raisonnable adressé à la partie adverse, selon la procédure de la Rule 902(11). Séparément, Rule 901(b)(9) autorise l'authentification par la description d'un procédé ou d'un système produisant un résultat exact.
S'authentifier de lui-même signifie que vous n'aurez peut-être pas besoin d'un témoin à l'audience pour faire admettre l'enregistrement. Cela ne signifie pas que l'enregistrement l'emporte. Ce sont deux choses différentes, et la distinction mérite d'être tenue au clair.
Ce que rien de tout cela ne fait
Une piste d'audit est un élément de preuve. Ce n'est pas une garantie, et quiconque vous dit que sa piste rend un document recevable devant un tribunal décrit une décision qui appartient à un tribunal, non à un éditeur.
Précisément :
- Une adresse IP identifie un réseau, à peu près à la granularité d'un fournisseur d'accès et d'une ville. Ce n'est pas une personne, et un VPN en change trivialement.
- Le contrôle d'une boîte de réception n'est pas une identité. C'est un bon indice que la partie invitée a agi, et ce n'est pas une preuve de qui elle est.
- Une empreinte prouve qu'un fichier n'a pas changé depuis son scellement. Elle ne prouve rien sur qui a signé ni sur le fait que cette personne en avait l'intention.
- Rien de tout cela ne survit à un document qui n'aurait jamais dû être signé électroniquement.
Sur ce dernier point : le § 7003 d'E-SIGN exclut purement et simplement des catégories entières. Les testaments, codicilles et fiducies testamentaires. Le droit des États régissant l'adoption, le divorce et les autres matières du droit de la famille. L'essentiel de l'Uniform Commercial Code. Les ordonnances judiciaires et les documents officiels de justice. Les avis de résiliation de services publics. Les avis de défaut de paiement, de saisie immobilière, de reprise de possession et d'expulsion au titre d'un contrat de crédit ou de location garanti par la résidence principale. La résiliation de prestations d'assurance maladie ou vie. Les rappels de produits. Les documents accompagnant le transport de matières dangereuses.
Si votre document figure sur cette liste, aucune piste d'audit n'y changera rien. La réponse honnête est qu'il vous faut un autre instrument, et souvent un notaire.
La version courte
Être légal n'a jamais été le plus difficile. Être prouvable est le plus difficile, et cela se décide par ce que votre système a consigné au moment où cela s'est produit, non par ce que quiconque est prêt à affirmer ensuite.
C'est toute la raison pour laquelle closeit.fast écrit une entrée par événement, scelle le fichier finalisé avec SHA-256 et place l'empreinte là où vous pouvez la vérifier vous-même. Non parce que c'est une belle fonctionnalité. Parce que le § 9 dit que la démonstration peut être faite par tout moyen, et que c'est ce moyen-là qui tient.
Essayez-le sur un vrai document
Tout ce qui est décrit ici, closeit.fast le fait sur chaque enveloppe, y compris dans l'offre gratuite. Envoyez-en une et lisez la piste qu'elle produit.
Commencer gratuitement


